Die Bedeutung der Betroffenenrechte in der DSGVO
Die Datenschutz-Grundverordnung (DSGVO) stellt einen Meilenstein im europäischen Datenschutzrecht dar. Sie verleiht Personen diverse Rechte, um ihre personenbezogenen Daten zu schützen. Hierzu zählen das Recht auf Auskunft und das Recht auf Löschung, welche in der Praxis häufig angefordert werden. Doch wie sieht es mit der Umsetzung aus, insbesondere in der Datenverarbeitung und bei Backups?
Rechte der Betroffenen
Artikel 17 DSGVO beschreibt das Recht auf Löschung, auch bekannt als das „Recht auf Vergessenwerden“. Es stellt Unternehmen vor die Herausforderung, personenbezogene Daten auf Anforderung vollständig zu löschen. Während dies in den meisten Live-Systemen zeitnah umsetzbar ist, ergeben sich bei Backups besondere Schwierigkeiten. Diese dienen der Datensicherung und sind technisch oft separat konzipiert.
Datenlöschung in Backups
Der Europäische Datenschutzausschuss (EDSA) hat klargestellt, dass Backups eine essenzielle Rolle bei der Sicherung der Datenintegrität spielen. Daten in Backups verändern oder löschen, könnte unter Umständen die Datensicherheit gefährden. Somit müssen Unternehmen sorgfältig abwägen, ob und wie sie Löschanfragen erfüllen, ohne die Integrität der Backups zu gefährden. Für bestimmte Fälle könnte die Technik der Anonymisierung eine Lösung darstellen.
Anonymisierung als Alternative zur Löschung
Aufgrund der Komplexität, Daten aus Backups zu löschen, rückt die Anonymisierung als mögliche Alternative in den Fokus. Diese kann als technische Maßnahme empfohlen werden, wenn eine unmittelbare Löschung nicht möglich ist. Doch reicht Anonymisierung rechtlich als Ersatz für Löschung aus?
Gerichtliche Klärungen zur Anonymisierung
Ein Urteil des Oberlandesgerichts Dresden unterstreicht, dass Anonymisierung unter bestimmten Umständen als Erfüllung der Löschpflicht nach Art. 17 DSGVO betrachtet werden kann. Dies gilt insbesondere dann, wenn die betroffene Person dies explizit verlangt. Anonymisierung entfernt den Personenbezug und fällt daher theoretisch nicht mehr unter die DSGVO.
Anwendungsbereiche und Herausforderungen
Die Begriffe „Anonymisierung“ und „Löschung“ sollten differenziert betrachtet werden. Die DSGVO bietet hier keine expliziten Definitionen, was zu rechtlichen und technischen Unklarheiten führen kann. Unternehmen müssen ihre Maßnahmen überprüfen, um sicherzustellen, dass Daten wirklich anonymisiert sind und nicht später durch zusätzliche Daten oder Verknüpfungen wieder identifiziert werden können.
Fazit und Ausblick
Betroffene sollten sich der technischen und rechtlichen Feinheiten bewusst sein, wenn sie ihre Rechte auf Löschung geltend machen. Backups und die Anonymisierung von Daten erfordern oft eine sorgfältige Abwägung und setzen ein tiefes Verständnis der technischen Gegebenheiten voraus.
Empfehlungen des EDSA
Die im CEF-Bericht des EDSA angekündigten Handlungsempfehlungen könnten vielen Organisationen wertvolle Orientierung bieten, um mit Anfragen zur Datenlöschung besser umzugehen. Die Verbreitung von „Best Practices“ soll ebenfalls dazu beitragen, datenschutzkonforme Prozesse zu etablieren.
Wie wir Ihnen helfen können
Suchen Sie Unterstützung im Bereich Datenschutz oder haben Sie Fragen zu den Betroffenenrechten? Kontaktieren Sie uns, die Experten von Datenschutzbeauftragter Trier, und lassen Sie sich umfänglich beraten. Wir stehen Ihnen mit unserer Expertise zur Seite und helfen Ihnen, alle Anforderungen der DSGVO in Ihrer Organisation umzusetzen.


